Vault o el gestor de secretos de tu nube
La elección no va de funcionalidades. Va de si eres multinube de verdad, de si necesitas credenciales de base de datos de vida corta y de cuánta carga operativa aguanta tu equipo.
Los hallazgos que se repiten en todas las cuentas, las herramientas que los sacan a la luz y los cambios que de verdad los cierran.
La elección no va de funcionalidades. Va de si eres multinube de verdad, de si necesitas credenciales de base de datos de vida corta y de cuánta carga operativa aguanta tu equipo.
California marcó la plantilla y una lista creciente de estados la copió con variaciones. Qué se diferencia del RGPD, por qué la señal de exclusión del navegador es lo que se olvida, y cómo construirlo una sola vez.
Casi todas las herramientas de inventario piden acceso de solo lectura y confían en que lo hayas hecho bien. En Skyline lo comprobamos antes, porque la política ReadOnlyAccess que te entrega un equipo muchas veces no es lo que creen que es.
La rotación falla cuando la aplicación lee el secreto una vez al arrancar. Dos credenciales válidas durante la ventana de cambio, un inventario real, y borrar en vez de rotar las credenciales que no deberían existir.
Cualquier agente que lea contenido no confiable y pueda actuar acabará tomando instrucciones de ese contenido. Las defensas que funcionan son de arquitectura, no de texto.
Casi todas las preguntas durante un incidente o una auditoría son preguntas de inventario, y casi todas las organizaciones las responden con una hoja de cálculo. Una interfaz SQL sobre el estado vivo de los equipos las responde en segundos, y la programación es donde se tuerce.
Un escáner dice que un equipo es probablemente vulnerable. La explotación controlada en un proyecto autorizado convierte el "probablemente" en "esto es lo que se lleva un atacante", que es la diferencia entre un hallazgo que la gente arregla y uno que archiva.
Kyverno o Gatekeeper es una decisión menor comparada con cómo despliegas la política. Auditar, después avisar, después aplicar, con los namespaces de sistema excluidos y una política de fallo que hayas pensado.
Todo escaneo contra un estándar de Kubernetes produce cientos de hallazgos y siempre importan los mismos pocos. Cuáles son, por qué las comprobaciones del plano de control casi no aplican en clústeres gestionados, y cómo evitar que el informe se ignore.
No es una certificación de tu modelo. Es el andamiaje que hace repetible la gobernanza de la IA, y si ya operas ISO 27001, casi toda la maquinaria está construida.
Severidad definida por criterios en vez de por intuición, tres roles, una cronología y una persona con nombre que decide si hay que notificar. Todo lo demás en un proceso de incidentes es opcional.
El acuerdo de asociado comercial es la parte fácil. Qué servicios puedes usar, qué datos puedes evitar guardar y las seis salvaguardas técnicas que se traducen en configuración real.
El auditor no lee tu política de privacidad. Pregunta qué sistema guarda datos personales, cuánto los conserva, quién puede leerlos y qué pasa cuando alguien pide una copia. Son preguntas de ingeniería.
Parecen vecinos y no lo son. Uno es una atestación que encargas, el otro es una autorización que ganas contra una línea base de controles prescrita, y la diferencia de coste es de un orden de magnitud.
El escaneo de imágenes encuentra vulnerabilidades conocidas antes de desplegar. La detección en tiempo de ejecución caza la shell que se abrió dentro de un pod en marcha a las tres de la madrugada. Las reglas por defecto son ruidosas y ajustarlas es el proyecto entero.
Sacar los secretos de los manifiestos significa un operador que sincroniza desde el almacén de tu nube, un controlador que los monta, o los dos. Lo que decide cuál es qué hace tu aplicación cuando el valor cambia.
El mecanismo de transferencia, la elección de región y el acceso del soporte son tres preguntas distintas que se funden en una. Cómo responder al cuestionario de un comprador europeo con hechos en vez de con garantías.
Si vendes software o hardware conectado en la Unión Europea, la seguridad deja de ser un atributo de calidad y pasa a ser un requisito de acceso al mercado, con un reloj de notificación de vulnerabilidades y un periodo de soporte que tienes que declarar.
Casi todos los equipos asumen que el Reglamento de IA no les toca, o que prohíbe lo que están construyendo. Cómo determinar tu papel y tu nivel de riesgo, y qué cuestan de verdad las obligaciones.
Sigma es un formato neutral de proveedor para lógica de detección que compila al lenguaje de consulta de tu plataforma. El formato es la parte fácil. El control de versiones, las pruebas y un ciclo de vida para las reglas son lo que hace que la detección funcione.
Una regla que no se ha disparado nunca o es excelente o está rota, y no puedes distinguirlo desde fuera. La emulación de adversario ejecuta la técnica a propósito, de forma controlada, para que la respuesta deje de ser una conjetura.
Nadie escribe una política IAM mínima desde una página en blanco. Se cosecha de lo que el rol hizo de verdad. Este es el bucle que ejecutamos para recortar permisos sin romper producción.
La clave estática de tu pipeline es la credencial con más probabilidades de acabar en un informe de brecha. La federación OIDC la elimina en una tarde, y la política de confianza es donde se falla.
Una revisión de postura vale lo que vale su cobertura. Estos son los escáneres, analizadores de IAM y comprobadores de infraestructura como código que ejecutamos en AWS, Google Cloud y Azure, en qué destaca cada uno y dónde engaña.
Un agente es una identidad que recibe instrucciones de un texto que no ha escrito él. Acótalo como acotarías una cuenta de servicio que das por parcialmente comprometida, porque en el caso de inyección lo está.
GuardDuty está activado en casi todas las cuentas y leído en casi ninguna. El arreglo no es más ajuste fino, es decidir de antemano qué cinco hallazgos despiertan a un humano y qué hace después.
Los buckets públicos son el titular y la parte fácil. Las fugas que encontramos ahora vienen de políticas de bucket, URLs prefirmadas, replicación y logs que nadie lee. Esta es la pasada completa.
ISO 27001, SOC 2, ENS y NIS2 se solapan mucho. Llevarlos como cuatro proyectos separados triplica el coste. Cómo construir un único conjunto de controles con una única tubería de evidencia, y dónde el mapeo se rompe de verdad.
DORA aplica a bancos y aseguradoras, pero sus disposiciones contractuales y de supervisión alcanzan directamente a sus proveedores TIC. Qué cambia en tus contratos, tus planes de salida y tu notificación de incidentes si tus clientes están regulados.
Todos los controles de PCI DSS aplican a todo lo que esté en alcance, así que el proyecto de cumplimiento más barato es el que saca sistemas del alcance. Cómo la tokenización, la segmentación y una página de pago alojada cambian el tamaño del problema.
Dos normas complementarias que extienden ISO 27001 a los servicios cloud y a los datos personales en la nube. Qué añade cada una, quién las pide de verdad y cuánta auditoría extra cuestan.
El Esquema Nacional de Seguridad no es opcional si quieres contratos del sector público español. Cómo funcionan las categorías, qué cambió la revisión de 2022 y dónde suele fallar una empresa cloud-native.
NIS2 arrastró a muchas más empresas que su predecesora, añadió responsabilidad personal para la dirección y fijó una primera notificación en 24 horas. Qué exige la directiva de verdad, en términos de ingeniería.
Una ventana de Tipo II significa demostrar, mes tras mes, que los controles funcionaron. Recogerlo a mano consume a un ingeniero. Qué automatizar, qué comprar y qué sigue teniendo que hacer una persona.
Casi todos los incidentes de Google Cloud que hemos investigado empezaron con un fichero JSON de clave. Workload Identity Federation elimina la necesidad de tenerlas, y la migración es más pequeña de lo que parece.
El Tipo I es una fotografía, el Tipo II es una película. La elección cambia tu calendario en meses y lo que un cliente va a aceptar. Cómo elegir, cuánto tarda cada uno y a dónde va el dinero.
Casi todos los proyectos de ISO 27001 escriben la Declaración de Aplicabilidad al final, como una hoja de 93 filas marcadas "aplicable". Bien hecha se deriva del análisis de riesgos, y es lo que hace que el resto de la auditoría vaya rápido.
Una empresa que funciona íntegramente sobre servicios cloud gestionados ya satisface buena parte del Anexo A sin saberlo. El trabajo es evidenciarlo y encontrar la docena de controles que sí hay que construir.
Un SIEM de código abierto es una opción real cuando la alternativa es pagar por gigabyte, pero solo si aceptas el coste operativo. Qué te da Wazuh de serie, qué tienes que construir tú y cuándo parar y comprar.
SCC Premium se enciende y produce miles de hallazgos en una hora. Este es el orden de triaje que lleva un entorno de "ilegible" a "doce elementos abiertos" en unas tres semanas.
La escalada ocurre en la identidad, y los grafos son la forma de verla. Qué revela BloodHound sobre Active Directory y Entra ID, cómo leer las rutas y qué aristas conviene cortar primero.
El escaneo de dependencias es maduro; lo que ha cambiado es que clientes y reguladores piden ahora el inventario en sí. Cómo generar SBOM útiles y no ceremoniales, y cómo responder a "¿nos afecta?" en una hora.
IAM impide que la gente equivocada lea tus datos. No impide que la correcta los copie a otro sitio. Los perímetros de servicio sí, y van a romper cosas por el camino. Así se despliega uno sin una caída.
Encontrar una credencial en el historial de git es lo fácil. Lo difícil es verificar que sigue viva, rotarla sin provocar un corte y evitar la siguiente, en ese orden y normalmente dentro de la misma hora.
Todo escaneo de imagen devuelve cientos de CVE y casi ninguno es alcanzable. Cómo recortamos la lista a lo explotable, dónde es más fuerte cada herramienta y por qué la imagen base lo es todo.
Casi todo el análisis estático muere de ruido. La forma de mantener vivo el SAST es empezar con un conjunto minúsculo de reglas de alta precisión, escribir reglas para los errores de tu propio código y escanear el diff, no el repositorio.
El acceso condicional es el control más fuerte de Entra ID y la forma más fácil de dejar a toda tu organización fuera de su propio tenant. Este es el conjunto base y el orden en que desplegarlo.
El escaneo dinámico en un pipeline falla por motivos predecibles: sin autenticación, sin datos sembrados, un escaneo de cuarenta minutos y un umbral que rompe la build por alertas informativas. Cómo configurar ZAP para que el resultado se crea.
Nuclei es lo bastante rápido como para pasarlo cada noche por toda tu superficie externa. El valor está en la selección de plantillas, en la lista de objetivos y en el diff entre ejecuciones, no en el número bruto de hallazgos.
El escáner es la parte menos interesante de Burp. Así configuramos alcance, autenticación y gestión de sesión para una auditoría de aplicación web, qué extensiones se ganan su sitio y cómo distinguir un hallazgo de un falso positivo.
Nmap sigue encontrando lo que importa en un perímetro cloud, pero solo si escaneas el espacio de direcciones correcto con las opciones correctas. Cómo construimos la lista de objetivos, qué tipos de escaneo compensan y cómo leer la salida sin perder una semana.
Defender tiene ocho planes con precio separado y una puntuación que premia el volumen sobre el riesgo. Así decidimos qué planes se ganan su coste y cómo triar las recomendaciones que importan.
Azure Policy es el motor de gobernanza más fuerte de las tres grandes nubes y el más fácil de usar mal. Así escribimos, probamos y desplegamos políticas para que un efecto Deny nunca sorprenda a un despliegue.
Una sentencia de política de OCI es una línea legible, y una línea legible puede conceder mucho más de lo que parece. Así las escribimos, verificamos y acotamos.
Casi todos los productos de seguridad cloud te dicen qué salió mal. Las Security Zones rechazan la mala configuración en el momento de crearla. Es una diferencia significativa, y es la función de OCI sobre la que merece la pena construir.